gnupg elGamal Keys compromised

Neuigkeiten rund um GNU/Linux
Antworten
Benutzeravatar
abi
Beiträge: 2218
Registriert: 20.12.2001 19:42:56
Wohnort: München
Kontaktdaten:

gnupg elGamal Keys compromised

Beitrag von abi » 27.11.2003 11:16:38

http://lists.gnupg.org/pipermail/gnupg- ... 00276.html

Hier ein kurzer awk um zu prüfen ob euer oder keys in eurem
keyring betroffen sind:

gpg --list-keys --with-colon | awk -F: '{if($4 == 20) print $0}'

Für alles weitere siehe die E-Mail, dort steht alles drin :)
Viel Glück :)

Benutzeravatar
Hackmeck
Beiträge: 1397
Registriert: 22.10.2002 19:14:02
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: Düsseldorf
Kontaktdaten:

Heise: Schwerwiegender Fehler in GnuPG

Beitrag von Hackmeck » 27.11.2003 12:06:10

Zum Glück benutzt fast niemand ElGamal-Schlüssel (man muss zur Generierung u.a. manuell gnupg im Expertenmodus starten) und nur die sind betroffen:
http://www.heise.de/newsticker/data/pab-27.11.03-000/

Benutzeravatar
zyta2k
Beiträge: 2446
Registriert: 14.03.2003 09:18:00
Kontaktdaten:

Beitrag von zyta2k » 27.11.2003 12:38:50

Der Debian Keyring hat 31 Keys rausgespuckt.

Mag aber nicht alle 31 Keys aus dem Keyring nehmen.

Seh ich das richtig, dass ich nur von Leuten die die obigen 31 keys haben "compromitiert" werden könnte, in dem ich ein von ihnen verschlüsseltes File öffne ?

NIchtganzversteh :?

tylerD
Beiträge: 4068
Registriert: 10.07.2002 17:34:13
Wohnort: Halle/Saale
Kontaktdaten:

Beitrag von tylerD » 27.11.2003 12:49:36

Das Problem ist glaub ich, welche Vertrauensstellung solch ein key bei dir hat. Sobald er auch andere Keys verifizieren darf ist dein ganzes System hinfällig.

cu

123456
Beiträge: 6126
Registriert: 08.03.2003 14:07:24

Beitrag von 123456 » 28.11.2003 00:48:07

zyta2k hat geschrieben:Der Debian Keyring hat 31 Keys rausgespuckt.
Bei mir 32 ?!
,-----
$ gpg --show-keyring debian-keyring.gpg |grep "^.ub ....G/" |wc -l
,-----
Mag aber nicht alle 31 Keys aus dem Keyring nehmen.
Eigentlich sollten die Urheber ihre Keys revoken. Dann kannst Du sie auch drin lassen. ;)
Seh ich das richtig, dass ich nur von Leuten die die obigen 31 keys haben "compromitiert" werden könnte, in dem ich ein von ihnen verschlüsseltes File öffne?
Ja.

tylerD
Beiträge: 4068
Registriert: 10.07.2002 17:34:13
Wohnort: Halle/Saale
Kontaktdaten:

Beitrag von tylerD » 28.11.2003 08:25:51

ub13 hat geschrieben:
Seh ich das richtig, dass ich nur von Leuten die die obigen 31 keys haben "compromitiert" werden könnte, in dem ich ein von ihnen verschlüsseltes File öffne?
Ja.
Sicher? Welche Vertrauensstellung haben die keys in dem keyring den? Dürfen die auch andere Keys signieren? Wenn ja ist die Gefahr doch eigentlich höher?

cu

Antworten